Meta Muse AI Agent曝出0day漏洞,攻击者可劫持获取高权限

发布于 2026-10-06 来源 DDOS.COM 0

Meta新推出的AI智能体Muse,在上线不久便被安全研究员PatrickWardle发现macOS客户端存在零日(0day)漏洞,漏洞代号为not-a-mused。该缺陷属于本地权限劫持类漏洞,攻击者在终端已有普通用户权限的前提下,可修改Muse未记录的配置项,将语音听写流量重定向至恶意服务器,劫持AIAgent身份凭证,接管Muse的全部操作权限。

Muse作为Meta新一代AIAgent,被赋予强大本地能力,可访问麦克风、摄像头、本地文件,还能调用系统能力执行各类任务。本次漏洞直接绕过Muse内置安全校验,攻击者无需提升系统root权限,仅依靠普通用户权限即可操控AI智能体,利用Muse本身拥有的高权限执行各类敏感操作。Meta收到漏洞报告后,紧急发布热补丁修复该缺陷。

0day漏洞

一、漏洞原理与攻击链路

漏洞根源在于Muse客户端内置未受保护的隐藏配置键`endo_voyager_dictation_endpoint`,任意本地进程无需特殊系统权限即可修改该配置,把语音听写的云端处理地址指向攻击者可控服务器。

完整攻击流程分为三步。首先,恶意程序在用户终端运行,修改Muse听写服务端点配置;其次,当用户使用Muse语音交互时,音频、指令会转发到攻击者服务器,攻击者可以捕获语音内容、注入伪造指令;最后,攻击者窃取Muse的会话认证令牌,直接接管AI智能体。PoC验证显示,攻击者可在不弹窗提醒用户的情况下,调用摄像头拍照、向本地磁盘写入恶意文件、扫描蓝牙设备、读取用户文档。

漏洞的核心风险点在于,安全边界放在云端校验,本地配置缺少防篡改保护,导致AIAgent的强大能力被恶意代码复用。

 

二、漏洞带来的安全威胁

AIAgent类程序最大的安全隐患,就是权限继承问题。Muse拥有访问用户本地文件、音视频硬件的权限,一旦被劫持,攻击者不用开发复杂恶意软件,直接借助AI代理能力完成攻击。

个人用户面临隐私泄露风险,麦克风录音、摄像头画面、本地文档、账号信息均可被窃取。企业终端场景风险更高,办公电脑保存合同、客户资料、密钥文档,攻击者利用Muse读取内网敏感文件,横向窃取企业数据。该攻击隐蔽性很强,Muse界面不会弹出明显告警,用户很难第一时间察觉异常行为。

同时该漏洞也揭示新一代本地AIAgent的共性安全短板:AI智能体被授予过多终端权限,本地配置缺乏访问控制,一旦出现配置篡改漏洞,会直接放大攻击危害。

 

三、受影响版本与临时缓解方案

漏洞仅影响macOS平台Muse客户端,Meta已经推送紧急补丁。用户需要尽快升级Muse至最新修复版本。

补丁更新前,可采取临时防护手段降低风险。

第一,非必要不安装Muse这类拥有摄像头、麦克风、文件读写权限的本地AI代理。

第二,终端部署EDR安全软件,监控本地程序修改应用隐藏配置、篡改网络端点等异常行为。

第三,限制终端内未知程序运行,禁止不可信软件在普通用户权限下执行。

第四,使用Muse时尽量减少语音交互,避免说出账号密码、密钥等敏感信息。

企业终端运维层面,建议通过终端管控策略,限制AI代理类应用访问摄像头、麦克风等敏感硬件,遵循最小权限原则,按需授予AI工具权限。

 

四、AIAgent安全运维建议

随着本地AI智能体逐步普及,AIAgent权限安全成为新的防护重点。厂商在产品设计阶段,应对应用隐藏配置增加校验保护,禁止任意本地进程随意修改关键服务端点,同时做好操作行为的用户确认机制,敏感操作必须弹窗授权。

企业需要建立AI应用准入规范,评估本地AIAgent的权限范围,不随意给AI工具开放文件、音视频设备权限。安全团队持续关注AI智能体类漏洞,将AI代理纳入终端安全审计范围,监控文件读写、摄像头调用、网络外联等高风险行为。普通用户也要转变安全认知,AIAgent不是普通软件,一旦被劫持,会成为攻击者在终端上的强力攻击载体。

 

总结

MetaMusemacOS客户端0day漏洞,暴露本地AIAgent在权限管控、配置保护上的设计缺陷。攻击者借助普通本地权限即可劫持AI代理,复用Muse的高权限窃取隐私、写入恶意文件。个人用户尽快升级补丁,企业做好终端管控与AI应用权限收敛。随着AIAgent落地,针对智能体的劫持漏洞会持续增多,终端安全防护体系需要适配AI时代的新型攻击面。